Un hacker vinculado a la tercera oleada de robos de Coldcard movió alrededor del 10% del Bitcoin (BTC) sustraído a través de THORChain hacia Ether (ETH), abriendo así una nueva pista en Ethereum, mientras que el 90% de los fondos continúa sin moverse.
Claves del caso:
- Es el primer movimiento detectado desde las direcciones originales del hacker en las tres oleadas de robo confirmadas de Coldcard.
- Analistas onchain siguieron los fondos a través de THORChain hasta una nueva dirección en Ethereum.
- La mayor parte de los fondos de la tercera oleada sigue sin desplazarse.
Movimientos de los fondos en Bitcoin
El responsable de investigación de Galaxy, Alex Thorn, explicó que el atacante había comenzado a canjear el Bitcoin robado por Ether, aunque múltiples fallos en los intercambios le obligaron a repetir varias transacciones. Es la primera vez que se observa movimiento onchain desde las direcciones originales utilizadas en cualquiera de las tres oleadas de robos.
“El hacker parece estar teniendo problemas para intercambiar todos los fondos a través de THORChain... le devuelven el dinero una y otra vez y sigue reintentándolo”, señaló Thorn.
Los reembolsos repetidos no disuadieron al atacante, que continuó intentando redirigir los activos.
Según Thorn, los analistas rastrearon los swaps hasta una nueva dirección de Ethereum y compartieron la información con las autoridades competentes y con empresas cripto, preservando así una pista operativa incluso después de los cruces entre cadenas.
También lee: Ucrania destapa estafa cripto de 1 M$ que vació monederos en 20 países
El análisis de Alex Thorn
Thorn indicó que aún no está claro si el atacante tratará de ofuscar más el rastro de los fondos o si intentará enviarlos a un exchange, por lo que los investigadores vigilan de cerca el uso de la nueva dirección en Ethereum. La duda cobra más peso ahora que las direcciones originales del robo han dejado de estar totalmente inactivas.
Incluso después de los intercambios a través de THORChain, los analistas lograron identificar el destino en Ethereum, lo que demuestra que, en este caso, cambiar de red no bastó para romper de inmediato la trazabilidad visible de las transacciones.
La revelación de Thorn proporciona además a los exchanges y a los equipos de cumplimiento normativo una nueva dirección que monitorizar en relación con los fondos robados.
Galaxy Research había vinculado previamente el exploit de Coldcard con al menos 1.789 Bitcoin sustraídos de 8.865 direcciones, valorados en unos 114,7 millones de dólares en el momento del robo. En su actualización del 25 de agosto, la firma señalaba que 1.561 Bitcoin —el 87,3% de las pérdidas atribuidas— seguían sin gastarse.
Actividad anterior asociada a Coldcard ya había alcanzado herramientas de privacidad. En agosto, CertiK informó de que 64 Bitcoin y 200 Ether fueron enviados a mezcladores, entre ellos Tornado Cash. El 28 de agosto, los investigadores también observaron cómo los atacantes vaciaban una cartera de prueba deliberadamente debilitada, una señal de que la operación seguía activa antes de los últimos movimientos.
Lee a continuación: Nvidia compra Hugging Face por 12.900 M$ para expandirse más allá de los chips de IA





